Falla en WordPress permite a hackers borrar sitios web

Los hackers están explotando una vulnerabilidad de día cero en un complemento de WordPress creado por ThemeREX, una compañía que vende temas comerciales de WordPress. Los ataques, detectados por Wordfence, una compañía que proporciona un firewall de aplicaciones web (WAF) para sitios de WordPress, comenzaron el 18 de febrero.

Falla en WordPress permite a hackers borrar sitios web
Imagen por David M G vía Shutterstock

Se dirigen a complementos ThemeREX, un complemento de WordPress que se envía preinstalado con todos los temas comerciales ThemeREX. La función del complemento es ayudar a los compradores de productos ThemeREX a configurar sus nuevos sitios y controlar varias características del tema. Wordfence estima que el complemento está instalado en más de 44.000 sitios.

Según la firma de seguridad de WordPress, el complemento funciona configurando un punto final REST-API de WordPress. No comprueba que los comandos enviados a esta API REST provienen de usuarios autorizados (es decir, el propietario del sitio).

«Esto significa que cualquier visitante puede ejecutar el código remoto, incluso aquellos que no están autenticados en el sitio». Dijo Chloe Chamberland, analista de amenazas de Wordfence.

«La capacidad más preocupante que vemos atacada activamente es la capacidad de crear un nuevo usuario administrativo, que se puede utilizar para la toma de control completa del sitio», agregó.

«Instamos a los usuarios a eliminar temporalmente el complemento de Complementos ThemeREX si está ejecutando una versión superior a 1.6.50 hasta que se lance un parche». Dijo Chamberland.

Un segundo ataque en un complemento de WordPress de 1 día

Pero los ataques a sitios que ejecutan el complemento Complementos ThemeREX no fueron los únicos que se detectaron ayer.

Hubo una segunda ola de ataques en los sitios de WordPress. Esta segunda ola apuntó a sitios que ejecutan ThemeGrill Demo Importer, un complemento que se envía con temas vendidos por ThemeGrill, otro creador de temas de WordPress.

Sin embargo, estos ataques fueron destructivos, más que parte de un delito cibernético o una operación de botnet. Según WebARX e informes publicados en Twitter, los piratas informáticos utilizaron un error en el complemento ThemeGrill para borrar las bases de datos y restablecer los sitios de WordPress a sus estados predeterminados.

Se cree que más de 200.000 sitios de WordPress ejecutan este plugin ThemeGrill. Además, en algunas circunstancias raras, los atacantes también podrían hacerse cargo de sitios vulnerables secuestrando su cuenta de administrador.

Estos son los llamados ataques de «1 día», un término utilizado para describir los ataques que tienen lugar inmediatamente después de que se proporciona un parche para una vulnerabilidad. Los usuarios de ThemeGrill pueden mitigar los ataques actualizando el complemento vulnerable.

Por otro lado, los ataques en ThemeREX son los llamados ataques de «día cero», ya que explotan un error sin parche para el que no hay parche. Como Wordfence recomendó anteriormente, se recomienda deshabilitar este complemento hasta que haya un parche disponible.

Origen: Los piratas informáticos explotan el día cero en el complemento de WordPress para crear cuentas administrativas falsas ZDNet

Etiquetado:

AltaDensidad.TV




Envía tu nombre al espacio con la NASA: solicita un pase de abordaje para la misión del telescopio Roman

La NASA vuelve a abrir una de sus iniciativas más populares de participación pública. Esta vez, cualquier persona puede registrar su nombre para que viaje simbólicamente al espacio a bordo del telescopio espacial Nancy Grace Roman, una misión que promete convertirse en uno de los proyectos científicos más importantes de la década. La campaña permite...

El Día del Padre 2026 deja una señal clara para el comercio colombiano: las compras por internet crecen mucho más rápido que las realizadas en tiendas físicas. Aunque la mayor parte del gasto todavía ocurre en establecimientos presenciales, el comercio electrónico en Colombia registra el avance más acelerado y gana protagonismo en una de las...

Samsung Flex Titanium: la tecnología que promete acabar con el pliegue en las pantallas plegables

Samsung presenta oficialmente su nueva tecnología de pantalla llamada Flex Titanium. El anuncio llega el 15 de julio de 2026, una semana antes del evento Galaxy Unpacked. Ese evento tiene lugar el 22 de julio y ahí debutan los nuevos plegables de la marca. Flex Titanium busca resolver los dos problemas históricos de los teléfonos...

Garmin Fénix 9 Pro: el reloj con conexión satelital, carga solar y batería que dura casi dos meses

Garmin presenta oficialmente el Fénix 9 y el Fénix 9 Pro. La marca estadounidense renueva así su línea insignia de relojes multideporte, pensada para atletas y aventureros exigentes. Los nuevos modelos llegan con doce versiones distintas, pantallas más brillantes, mayor autonomía y, por primera vez en esta gama, conectividad satelital integrada en todos los tamaños...

LiveU revela cifras récord en el Mundial de Fútbol 2026: 31.000 transmisiones en vivo y 1.700 equipos desplegados

El Campeonato Mundial de Fútbol 2026 no solo rompió récords dentro de la cancha. También marcó un punto de inflexión en la forma en que se producen y distribuyen las transmisiones televisivas y digitales a escala global. La empresa especializada en transmisión de video sobre IP LiveU informó que durante el torneo desplegó la mayor...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo